长兴郴障科技有限公司

澎湃Logo
下載客戶端

登錄

  • +1

國家網絡安全通報中心:大模型工具Ollama存在安全風險

“國家網絡安全通報中心”微信公號
2025-03-03 18:50
未來2% >
字號

據清華大學網絡空間測繪聯合研究中心分析,開源跨平臺大模型工具Ollama默認配置存在未授權訪問與模型竊取等安全隱患。鑒于目前DeepSeek等大模型的研究部署和應用非常廣泛,多數用戶使用Ollama私有化部署且未修改默認配置,存在數據泄露、算力盜取、服務中斷等安全風險,極易引發網絡和數據安全事件。

一、風險隱患詳情

使用Ollma在本地部署DeepSeek等大模型時,會在本地啟動一個Web服務,并默認開放11434端口且無任何鑒權機制。該服務直接暴露在公網環境,存在以下風險:

1、未授權訪問:未授權用戶能夠隨意訪問模型,并利用特定工具直接對模型及其數據進行操作,攻擊者無需認證即可調用模型服務、獲取模型信息,甚至通過惡意指令刪除模型文件或竊取數據。

2、數據泄露:通過特定接口可訪問并提取模型數據,引發數據泄露風險。如:通過/api/show接口,攻擊者能夠獲取模型的license等敏感信息,以及其他接口獲取已部署模型的相關敏感數據信息。

3、攻擊者可利用Ollama框架歷史漏洞(CVE-2024-39720/39722/39719/39721),直接調用模型接口實施數據投毒、參數竊取、惡意文件上傳及關鍵組件刪除等操作,造成模型服務的核心數據、算法完整性和運行穩定性面臨安全風險。

二、安全加固建議

1、限制Ollama監聽范圍:僅允許11434端口本地訪問,并驗證端口狀態。

2、配置防火墻規則:對公網接口實施雙向端口過濾,阻斷11434端口的出入站流量。

3、實施多層認證與訪問控制:啟用API密鑰管理,定期更換密鑰并限制調用頻率。部署IP白名單或零信任架構,僅授權可信設備訪問。

4、禁用危險操作接口:如push/delete/pull等,并限制chat接口的調用頻率以防DDoS攻擊。

5、歷史漏洞修復:及時更新Ollama至安全版本,修復已知安全漏洞。

目前,已有大量存在此類安全隱患的服務器暴露在互聯網上。建議廣大用戶加強隱患排查,及時進行安全加固,發現遭網絡攻擊情況第一時間向當地公安網安部門報告,配合公安網安部門開展調查處置工作。

國家網絡與信息安全信息通報中心將進一步加強監測并適時發布后續通報。

    責任編輯:王嘉琦
    圖片編輯:李晶昀
    澎湃新聞報料:021-962866
    澎湃新聞,未經授權不得轉載
    +1
    收藏
    我要舉報
            查看更多

            掃碼下載澎湃新聞客戶端

            滬ICP備14003370號

            滬公網安備31010602000299號

            互聯網新聞信息服務許可證:31120170006

            增值電信業務經營許可證:滬B2-2017116

            ? 2014-2025 上海東方報業有限公司

            反饋
            菲律宾百家乐赌场娱乐网规则| 大发888网页| 墓地附近做生意风水| 百家乐官网算牌皇冠网| 大发888游戏平台3403| 百家乐赌场博彩赌场网| 百家乐官网决战推筒子| 澳门百家乐看路博客| 百家乐官网网站赌博| tt娱乐城备用| 赌场百家乐图片| 做生意招牌什么颜色旺财| 百家乐官网用什么平台| bet365网址| 威尼斯人娱乐城 老品牌值得您信赖| 游戏机百家乐的技术| 百家乐赢得秘诀| 黄金城百家乐官网免费下载| 百家乐官网合理的投注法| 诚信真人博彩网站| 吕百家乐赢钱律| 亚洲百家乐官网的玩法技巧和规则| 皇冠网百家乐官网赢钱| 真人百家乐官网娱乐场| 百家乐官网下注技术| 林甸县| 百家乐官网优惠现金| 百家乐官网在线直播| 平泉县| 易胜博百家乐官网下载| 都匀市| 必发娱乐| 棋牌休闲游戏| 波音现金网投注| 乐天堂娱乐场| 长汀县| 百家乐官网的方法和公式| 赌场百家乐官网视频| 百家乐官网国际娱乐场| 联众百家乐官网的玩法技巧和规则 | 澳门百家乐必胜看|